建立共用規則集
您可以使用 API 來建立共用的允許或封鎖規則,並將規則集應用於其他電腦。如果您有許多相同的電腦(例如負載平衡的 Web 伺服器群),這會很有用。Shared rulesets should be applied only to computers with the exact same inventory.
步驟
- 使用 API 來建立電腦防護的共用允許和封鎖規則。欲了解詳細資訊,請參閱 建立共用規則集。如果您想在部署之前檢查共用規則集,請參閱 檢視和變更 Application Control 規則集。
- 前往 。
- 在規則集部分,確保未選取Inherit settings,然後選取Use a shared ruleset。指示要使用哪些共用規則。
注意
這些設定在您使用 API 建立至少一個共用規則集之前是隱藏的。如果您尚未建立任何共用規則集,或者如果您保留預設設定,每台電腦防護將保留其本地的允許和封鎖規則。對本地規則的更改不會影響其他電腦防護。 - 點選 儲存。下次電腦防護上的代理程式連接到Server & Workload Security保護時,代理程式會套用這些規則。如果您看到錯誤訊息顯示規則集上傳未成功,請確認代理和Server & Workload Security保護或中繼之間的網路設備允許在心跳端口或中繼端口號碼上進行通信。
從共用變更為電腦防護專用的允許和封鎖規則
如果電腦防護目前正在使用透過 API 建立的共用允許或封鎖規則,您可以將其更改為使用本地規則。Application Control 會掃描檔案系統中所有當前安裝的軟體,並為其建立初始規則集,類似於您首次啟動
Application Control 時的情況。
警告在開始之前,請確認目前僅安裝了良好的軟體。重建規則集將允許所有當前安裝的軟體,即使它是不安全的或是惡意程式。如果您不確定安裝了什麼,最安全的方法是進行全新安裝,然後啟動
Application Control。
|
以下步驟將配置電腦防護代理程式以使用本地規則集。如果您希望所有電腦防護使用本地規則,請改為在Policies標籤中編輯設置。
步驟
- 前往 。
- 在規則集部分,取消選擇Inherit settings(如有必要),然後選擇Use local ruleset initially based on installed software。
- 點選 儲存。要驗證變更,下一次代理和Server & Workload Security保護連接時,請查看有關建立Application Control規則集的事件日誌訊息。
通過中繼部署 Application Control 共享規則集
每次您建立或更改 Application Control 規則集時,必須將其分發到所有使用它的電腦。共享規則集比本地規則集更大。共享規則集也經常應用於許多伺服器。如果它們同時直接從
Server & Workload Security保護 下載規則集,高負載可能會導致性能變慢。全域規則集也有相同的考量。
使用中繼站可以解決此問題。(有關配置中繼站的資訊,請參閱 使用中繼站分發安全性和軟體更新。)
步驟會因為您是否有多租戶部署而有所不同。
單一租戶部署
前往
,然後選擇 Serve Application Control rulesets from relays。
多租戶部署
主要租戶 (t0) 無法訪問其他租戶 (tN) 的配置,因此 t0 中繼不具有 tN 的 Application Control 規則集。其他租戶 (Tn) 必須創建自己的
中繼群組,然後選擇 Serve Application Control rulesets from relays。
使用共享規則集時的注意事項
在使用中繼站之前,請確認它們與您的部署相容。如果代理目前沒有任何先前下載的規則集生效,並且if it doesn't receive new Application Control rules, then the computer won't be protected
by Application Control.如果 Application Control 規則集下載失敗,則規則集下載失敗事件將記錄在Server & Workload Security保護控制台和代理上。
-
如果您使用 Proxy 將代理連接到管理器,則必須使用中繼。
-
如果您使用共享或全域規則集,中繼可以提高效能。
-
如果您使用本地規則集,中繼可能會導致性能變慢
-
當非主要租戶 (tN) 使用預設的主要 (t0) 中繼群組時,請勿使用具有多租戶配置的中繼。